地址投毒
地址投毒 是什么?
地址投毒地址投毒是在受害者的交易历史中混入与正常地址首尾相似但由攻击者控制的「相像」地址,使其日后复制时误选并把资金转给攻击者。
在地址投毒骗局中,攻击者生成 vanity 地址,使其首尾字符与受害者最近交互过的地址一致。由于以太坊地址为 40 位十六进制,钱包界面通常将其截断显示(如 0x1a2b…f9e0),因此只要伪造首尾各 4–6 个字符,就足以骗过匆匆浏览历史的用户。攻击者借助由 profanity 一类靓号生成器改造而来的工具,用 GPU 暴力碰撞出这些相像地址。
两种「投毒」手法最为常见。零金额转账以金额 0 调用代币的 transferFrom,而许多 ERC-20 合约无需事先授权即允许此操作,由此发出一条从受害者地址发出的 Transfer 事件,把攻击者地址塞进历史记录。假币转账则通过恶意合约铸造名为「USDT」之类的无价值代币,使这条记录看起来像真实收付款。
最著名的案例发生在 2024 年 5 月 3 日:一名巨鲸向一个被投毒的相像地址转出 1,155.28 WBTC(约 6800 万美元);在链上追踪的压力下,窃贼于 5 月 9 日归还了资金。该手法在 2022 至 2024 年间于以太坊、BSC 和 Tron 上被产业化滥用。
flowchart TD
A[攻击者暴力生成 vanity 地址<br/>使首尾与交易对手一致] --> B[投毒历史:向受害者发起<br/>零金额或假币转账]
B --> C[被投毒记录出现在<br/>交易列表中]
C --> D{受害者是否从<br/>历史复制地址?}
D -- 是 --> E[资金转入攻击者]
D -- 否,使用通讯录 / ENS --> F[安全转账]
E --> G[攻击者洗钱或勒索归还]**防御措施:**绝不从交易历史复制地址;改用通讯录、已验证的 ENS 名称或二维码;在硬件钱包屏幕上核对完整地址串;并把任何意外的零金额或未知代币记录视为投毒尝试,而非真实付款。
● 示例
- 01
用户从最近历史中复制了一个相像地址并粘贴,结果损失 50,000 USDT。
- 02
攻击者对最近使用某跨链桥合约的大量钱包进行批量地址投毒。
● 常见问题
地址投毒 是什么?
地址投毒是在受害者的交易历史中混入与正常地址首尾相似但由攻击者控制的「相像」地址,使其日后复制时误选并把资金转给攻击者。 它属于网络安全的 Web3 与区块链 分类。
地址投毒 是什么意思?
地址投毒是在受害者的交易历史中混入与正常地址首尾相似但由攻击者控制的「相像」地址,使其日后复制时误选并把资金转给攻击者。
如何防御 地址投毒?
针对 地址投毒 的防御通常结合技术控制与运营实践,详见上方完整定义。
地址投毒 还有哪些其他名称?
常见的别称包括: 钱包地址投毒, Vanity 地址钓鱼。